内网渗透靶场环境浅析

1. 双网卡模式

双网卡是指一台电脑(或虚拟机)上同时安装并启用两张网络适配器(网卡)

在内网渗透靶场(如 VulnStack)中,双网卡的作用是让这台机器充当外网与内网之间的“桥梁”。没有它,你就无法从外部网络攻入企业内部的封闭网络(内网)。

通常,靶场中的边界服务器(如 Web 服务器)会配置以下两张网卡:

  • 网卡 A(外网/公网网卡)
    • 连接方式:在虚拟机(如 VMware)中通常设置为 NAT 模式桥接模式
    • 作用:模拟这台服务器在互联网上公开的接口。你的攻击机(如 Kali Linux)就是通过这张网卡访问它的网站,并寻找漏洞进行攻击(外网打点);
  • 网卡 B(内网/局域网网卡)
    • 连接方式:在虚拟机中通常设置为 仅主机模式(Host-Only) 或特定的 VMnet(如 VMnet1)
    • 作用:连接企业内部的其他核心服务器(如域控制器、数据库服务器)。这些内网服务器是不直接连接互联网的;

如果你不配置双网卡,整个网络拓扑就无法跑通:

  • 1. 隔离性:内网里的域控服务器只有内网 IP,你的 Kali 攻击机在外面是根本无法直接访问到它的;
  • 2. 跳板机(Pivot):你必须先通过“网卡 A”攻破这台双网卡机器。拿到权限后,以它为跳板,利用它的“网卡 B”去探测和攻击内网的其他机器。这个过程在网络安全中被称为内网横向移动

2. 网络拓扑图

在虚拟化(VMware/VirtualBox)搭建的红队评估环境中,网络逻辑通常被划分为两个隔离的区域,靠中间的“边界服务器”连接:

       【 攻击机区域 (外网) 】
          Kali 攻击机 (模拟黑客)
                 │ (例如: 192.168.1.X 网段)
                 ▼
┌────────────────────────────────────────┐
│        Web 边界服务器 (双网卡)         │
│  ────────────────────────────────────  │
│  [ 网卡 A ] -> 外网 IP: 192.168.1.100   │ ◄── 黑客只能看到和攻击这个 IP
│  [ 网卡 B ] -> 内网 IP: 10.10.10.80     │ ◄── 黑客无法直接访问,只有这台机器自己能用
└───────────────────┬────────────────────┘
                    │ 
                    │ (进入纯内网: 10.10.10.X 网段)
                    ▼
       【 核心内网区域 (无外网) 】
       ┌─────────────────────────┐
       │ 域成员机 / 数据库服务器 │ (内网 IP: 10.10.10.90)
       └────────────┬────────────┘
                    │
                    ▼
       ┌─────────────────────────┐
       │     DC 域控制器 (终极目标)│ (内网 IP: 10.10.10.10)
       └─────────────────────────┘
  • 攻击机(如 Kali Linux / 你的物理机)
    • 网络状态:只处于外网(NAT 模式);
    • 局限性:它能对边界服务器的“网卡 A”发起攻击,但由于路由器和防火墙的隔离,它的流量死活进不去 10.10.10.X 的内网,连内网服务器长什么样都不知道;
  • Web 边界服务器(双网卡跳板)
    • 网络状态双网卡。网卡 A 接入外网,网卡 B 接入内网(仅主机/Host-only 模式);
    • 重要性:它是整个拓扑中唯一具备两界沟通能力的机器。黑客通过网卡 A 的 Web 漏洞(如 Struts2、Weblogic、蚁剑后门)成功拿下它之后,就可以控制它作为“跳板”,利用它的“网卡 B”去扫描和探测深处的 10.10.10.X 局域网;
  • 内网核心机器(如 Windows 2008/2012 域控)
    • 网络状态:单网卡,只接入纯内网(仅主机模式);
    • 安全性:不配置任何外网 IP,也不出网,完全断绝与互联网的直接联系。只能通过边界机器进行内网横向移动(如 MS17-010、WMI、哈希传递)来夺取其权限;

3. DMZ

DMZ(Demilitarized Zone,中文通常译为“隔离区”“非军事化区”)是网络安全中的一个核心概念。

在企业网络架构中,DMZ 是一个介于“完全安全的内部网络(内网)”和“完全不安全的外部网络(互联网/外网)”之间的特殊隔离区域 [1]。它的核心目的是保护内网中的核心资产(如域控制器、员工电脑、财务数据库)。

如果把企业内网比作城堡内部,把互联网比作城墙之外

  • DMZ 就是城堡大门外的“中转驿站”;
  • 企业必须向公众提供服务的服务器(比如公司的官网、邮件服务器、或者 VulnStack 2 号靶场里的 WebLogic WEB 服务器)都会被放置在 DMZ 区域;
  • 这样一来,外面的游客(或黑客)只能进入驿站(DMZ),而无法直接闯入城堡内部(内网);

3.1 DMZ 的基本网络访问规则(防火墙策略)

为了保障安全,防火墙对 DMZ 区域制定了极其严格的流量访问控制:

  • 外网(互联网)可以访问 DMZ:允许外部用户访问 DMZ 里的 Web 服务器(例如外网访问 2 号靶场的 7001 端口);
  • DMZ 绝对不能主动发起连接访问内网这是最关键的安全防线! 万一 DMZ 里的 Web 服务器被黑客攻破了(拿到了 Webshell),黑客也无法直接从这台机器发起连接去触碰内网的域控。防火墙会把这种从 DMZ 到内网的流量死死拦截掉;
  • 内网可以主动访问 DMZ:企业内部的管理员需要管理这些 Web 服务器,所以允许内网流量单向进入 DMZ;

3.2 靶场模拟DMZ

VulnStack 2 号靶场 中,WEB 边界机 其实就是扮演了 DMZ 区域内的一台服务器:

  • 真实黑客视角:黑客拿下 WEB 机后,发现由于 DMZ 的隔离政策,自己无法直接在 WEB 机上反弹 Shell 让内网的域控上线;
  • 红队评估的意义:这正是靶场考验你“内网穿透技术”的时候。你需要利用 WEB 机的双网卡特性,在 WEB 机上搭建一个正向代理(如用 Neo-reGeorg、Frp 或 MSF 路由)。通过这个代理,把攻击流量包装成合法流量“运”进内网,从而绕过 DMZ 的限制,继续横向渗透 10.10.10.10 的域控主机;

4. 出网/不出网

在网络安全和内网渗透中,“出网”是指内网中的某台计算机能够“主动发起连接,访问外部的互联网”

简单来说,就是这台机器在不配置外网 IP 的情况下,能不能通过网关和代理去刷网页、下载文件或者连接到公网的某个服务器

在 VulnStack 靶场或企业真实网络中,通常会做以下限制:

网络状态实际表现(举例)靶场中的典型代表
能出网机器可以在 CMD 里 ping baidu.com 成功,或者能通过浏览器上网Web 边界机(通常因为要更新或服务交互,配置了允许访问外网)
不出网机器只能和局域网内的设备通信,一旦访问互联网(如百度、外网 IP),流量就会被防火墙彻底拦截DC 域控制器、核心数据库
(为了绝对安全,严禁接触互联网)

4.1 出网的重要性

在渗透测试中,目标机器“出不出网”直接决定了攻击者能不能用最爽的方式控制它:

  • 如果机器【能出网】(极度方便):黑客在拿到命令执行权限后,可以让这台机器主动连回黑客在公网搭建的控制服务器(也就是 反弹 Shell 或 Cobalt Strike 上线)。因为是内部机器主动往外走,大部分企业防火墙默认会放行这种“出网”流量,黑客能轻易拿到稳定控制权;
  • 如果机器【不出网】(非常痛苦):当黑客打下深层的域控(如 VulnStack 2 号靶场的 DC),发现它根本不出网,此时反弹 Shell 就彻底失效了。黑客必须利用之前拿下的、能出网的“WEB 边界机”作为中转站(搭建 正向代理隧道),费尽心思地把流量一口一口地“吸”出来;

5. Kali 只能攻击同网段

实际上,Kali 攻击机并不是只能攻击同网段的主机。在真实的互联网中,黑客在地球的另一端(不同网段)一样可以黑掉跨国公司的服务器。

但是,在 VulnStack 这样的内网渗透靶场环境 中,你会产生“Kali 只能攻击同网段”的感觉,这是由路由器(网关)的转发规则靶场的网络隔离设计共同决定的。主要原因有以下两个核心维度:

5.1 缺乏路由:私有 IP 在外网是“不可路由”的

在网络协议中,有些 IP 段被规定为私有 IP(局域网 IP),例如 10.0.0.0/8172.16.0.0/12192.168.0.0/16

  • 靶场里的域控制器(DC)通常配置为 10.10.10.10
  • 你的 Kali 攻击机处于物理机或 VMnet8(如 192.168.88.x);
  • 当 Kali 试图把攻击流量发送给 10.10.10.10 时,Kali 的网卡发现这个 IP 不在自己的网段,于是把流量丢给网关(VMware 路由器);
  • 关键点来了:VMware 的网关并不认识 10.10.10.x 在哪里,因为没有为它配置去往这个网段的路由表。流量找不到路,就会被直接丢弃

5.2 物理隔离:VMware 虚拟交换机的天然屏障

在 VMware 中,你把 Kali 放进了 VMnet8(NAT 模式),把域控放进了 VMnet1(仅主机模式)

  • 在虚拟化的世界里,这相当于在它们之间拉了一条物理上断开的铁丝网
  • 除非中间有一台同时插了这两根网线的设备(也就是双网卡的 Web 边界机)来帮忙转发,否则 Kali 的任何数据包都绝无可能凭空飞过这条铁丝网;

5.3 内网穿透原理

正因为 Kali 默认只能打到同网段(VMnet8)的 Web 边界机,所以红队(黑客)的核心技术之一就是“搭建隧道/内网穿透”

  • 第一步:Kali 攻击同网段的 Web 边界机(网卡 A),成功拿到 Web 边界机的系统控制权;
  • 第二步:在 Web 边界机上运行代理工具(如 Frp、Chisel、MSF 路由),Web 边界机化身为一个“地下交通站”;
  • 第三步:Kali 将攻击流量打包,发给 Web 边界机,边界机收到后,通过它的内网卡(网卡 B)把流量转发给域控(10.10.10.10);

通过这种方式,Kali 就可以跨越网段,直接对深层的域控发起诸如永恒之蓝或密码爆破等攻击。

免责声明:

1. 一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。

2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。

3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
觉得有帮助可以赞赏本文哦~万分感谢!
文章:内网渗透靶场环境浅析
作者:沛旗
链接:https://www.peiqiblog.com/article/17495/
版权声明::本博客站点所有文章除特别声明外,均采用 CC BY-NC-SA 4.0协议
转载请注明文章地址及作者哦~
暂无评论

发送评论(禁止发表一切违反法律法规的敏感言论) 编辑评论


				
|´・ω・)ノ
ヾ(≧∇≦*)ゝ
(☆ω☆)
(╯‵□′)╯︵┴─┴
 ̄﹃ ̄
(/ω\)
∠( ᐛ 」∠)_
(๑•̀ㅁ•́ฅ)
→_→
୧(๑•̀⌄•́๑)૭
٩(ˊᗜˋ*)و
(ノ°ο°)ノ
(´இ皿இ`)
⌇●﹏●⌇
(ฅ´ω`ฅ)
(╯°A°)╯︵○○○
φ( ̄∇ ̄o)
ヾ(´・ ・`。)ノ"
( ง ᵒ̌皿ᵒ̌)ง⁼³₌₃
(ó﹏ò。)
Σ(っ °Д °;)っ
( ,,´・ω・)ノ"(´っω・`。)
╮(╯▽╰)╭
o(*////▽////*)q
>﹏<
( ๑´•ω•) "(ㆆᴗㆆ)
😂
😀
😅
😊
🙂
🙃
😌
😍
😘
😜
😝
😏
😒
🙄
😳
😡
😔
😫
😱
😭
💩
👻
🙌
🖕
👍
👫
👬
👭
🌚
🌝
🙈
💊
😶
🙏
🍦
🍉
😣
Source: github.com/k4yt3x/flowerhd
颜文字
Emoji
小恐龙
花!
上一篇